
استغلال CVE-2022-1329 لإضافة Elementor في ووردبريس (3.6.0-3.6.2) يتيح تنفيذ كود عن بُعد بعد المصادقة عبر غياب فحص الصلاحيات ورفع ملف خبيث.
إضافة منشئ مواقع Elementor لـ WordPress عرضة لتنفيذ غير مصرح به للعديد من إجراءات AJAX بسبب عدم وجود فحص للصلاحية في ملف ~/core/app/modules/onboarding/module.php، مما يسمح للمهاجمين بتعديل بيانات الموقع بالإضافة إلى رفع ملفات ضارة يمكن استخدامها للحصول على تنفيذ التعليمات البرمجية عن بُعد، في الإصدارات 3.6.0 إلى 3.6.2.
| المصادقة | التعقيد | المتجه |
|---|---|---|
| SINGLE | LOW | NETWORK |
| السرية | التكامل | التوفر |
|---|
| PARTIAL | PARTIAL | PARTIAL |
| الاسم | الرابط |
|---|---|
| CVE-2022-1329 | CVE-2022-1329 |
| CVE-2022-1329-WordPress-Elementor-3.6.0-3.6.1-3.6.2-Remote-Code-Execution-Exploit | CVE-2022-1329-WordPress-Elementor-3.6.0-3.6.1-3.6.2-Remote-Code-Execution-Exploit |
| CVE-2022-1329-WordPress-Elementor-RCE | CVE-2022-1329-WordPress-Elementor-RCE |
هذا المستودع جزء من مشروع Live Hack CVE. تم إنشاؤه بواسطة Sn0wAlice للأشخاص الذين يهتمون بالأمان ويحتاجون إلى متابعة أحدث الثغرات (CVEs). أتمنى أن تستمتع به، لا تنسَ وضع نجمة على المستودع ومتابعتي على Twitter وGithub.